servlet是server applet的缩写,即在服务器端运行的小程序,而servlet框架则是对http服务器(servlet container)和用户小程序中间层的标准化和抽象。这一层抽象隔离了http服务器的实现细节,而servlet规范定义了各个类的行为,从而保证了这些“服务器端运行的小程序”对服务器实现的无关性(即提升了其可移植性)。
在servlet规范有以下几个核心类(接口):
servletcontext:定义了一些可以和servlet container交互的方法。
registration:实现filter和servlet的动态注册。
servletrequest(httpservletrequest):对http请求消息的封装。
servletresponse(httpservletresponse):对http响应消息的封装。
requestdispatcher:将当前请求分发给另一个url,甚至servletcontext以实现进一步的处理。
servlet(httpservlet):所有“服务器小程序”要实现了接口,这些“服务器小程序”重写doget、dopost、doput、dohead、dodelete、dooption、dotrace等方法(httpservlet)以实现响应请求的相关逻辑。
filter(filterchain):在进入servlet前以及出servlet以后添加一些用户自定义的逻辑,以实现一些横切面相关的功能,如用户验证、日志打印等功能。
asynccontext:实现异步请求处理。
在servlet 3.0中引入了asynccontext,用于实现一个请求可以暂停处理,然后在将来的某个时候重新处理该请求,以释放当前请求处理过程中占用的线程。在使用时,当发现请求需要等待一段时间后才能做进一步处理时,可以调用servletrequest.startasync()方法,返回asynccontext实例,使用自己的线程池启动一个线程来做接下来的处理或者将其放入一个任务队列中,以由一个线程不断的检查它的可用状态,以实现最后的返回处理,或调用dispatch方法将其分发给其他url做进一步响应处理。这项功能对socketconnector没有多大意义,因为即使servlet的servic俄方发退出了,其所占用的线程会继续等待,并不会被回收,只有对selectchannelconnector来说才有效果,因为它的等待不在httpconnection的handlerequest方法中(asynccontinuation的scheduletimeout方法中),而是将timeout的信息提交给selectset,它内部会有acceptors个线程对timeout进行检查。asynccontext接口定义如下:
public interface asynccontext {
// 原始请求相关信息的属性名,即dispatch方法所基于的计算信息。
static final string async_request_uri = "javax.servlet.async.request_uri";
static final string async_context_path = "javax.servlet.async.context_path";
static final string async_path_info = "javax.servlet.async.path_info";
static final string async_servlet_path = "javax.servlet.async.servlet_path";
static final string async_query_string = "javax.servlet.async.query_string";
// asynccontinuation是jetty对asynccontext的实现,它是一个有限状态机。
// 1. 在初始化时,它处于idle状态,initial状态为true。
// 2. 调用其handling()方法使其进入处理模式:若它处于idle状态,则设置initial状态为false,将状态转移到dispatched,清除asynclistener,返回true;若它处于redispatch状态,将状态转移到redispatched,返回true;若它处于completing状态,状态转移到uncompleted,返回false;若它处于asyncwait状态,返回false。对其他状态,抛出illegalstateexception。
// 3. 如果当前请求因为某些原因无法进一步处理时,可以调用servletrequest.startasync方法让当前请求进入asyncstarted状态,即调用asynccontinuation.suspend方法,只有它处于dispatched、redispatched状态下才能调用suspend方法,即在调用handling()方法之后。此方法还会更新asynceventstate字段的信息,以及调用已注册的asynclistener的onstartasync方法,并清除已注册的asynclistener。
// 4. 调用unhandle()方法判断这个当前请求是否不需要做进一步处理而可以退出handlerequest中的循环:对asyncstarted状态,将其状态设置为asyncwait,并向selectchannelhttpconnection中schedle一个timeout时间,如果此时它还是处于asyncwait状态(因为对非selectchannelconnector,它会一直等待下一个dispatch/complete/timeout事件的到来,更新当前状态,并取消等待),则返回true,否则如果它变为completing状态,则设置状态为uncompleted,返回true,否则设置其状态为redispatched,并返回false;对dispatched、redispatched状态,设置状态为uncompleted,返回true;对redispatching状态,设置为redispatched状态,返回false;对completing状态,设置为uncompleted,返回true;对其他状态,抛出异常。
// 5. 当进入异步状态的请求完成后,需要将当前处理交由container做进一步处理,如由另一个path完成进一步处理等,调用asynccontext的dispatch方法,将当前请求分发回container:如果当前asynccontinuation处于asyncwait状态并且没有超时,设置状态为redispatch,并canceltimeout()、scheduledispatch();对已经处于redispatch状态,直接返回;对处于asyncstarted状态,设置为redispatching,并返回。
// 6. 如果当前asynccontinuation超时,调用其expired方法:对于处于asyncsarted、asyncwait状态,触发asynclistener的ontimeout事件,调用complete方法,并scheduledispatch
// 7. 当完成异步请求处理时,调用其complete方法:如果处于asyncwait状态,设置状态为completing,如果没有超时,scheduletimeout、scheduledispatch;当前状态为asyncstarted,设置状态为completing;对其他状态,抛出异常。
// 8. 当退出handlerequest方法时,如果当前asynccontinuation处于uncomplete状态,调用其docomplete方法,将其状态设置为complete,如果出现异常,注册javax.servlet.error.exception, javax.servlet.error.message属性,并触发asynclistener的onerror事件,否则触发oncomplete事件。
// 9. 对状态为asyncstarted、redispatching、completing、asyncwait,表示处于suspend状态。
// 10. 对状态为asyncstarted、redispatching、redispatch、asyncwait,表示其处于异步请求开启的状态。
// 11. 对状态不是idle、dispatched、uncompleted、completed,表示当前正处于异步请求状态。
// 在调用servletrequest.startasync方法中使用的servletrequest、servletresponse实例。在调用servletrequest.startasync方法时,内部调用asynccontinuation的suspend方法,
// 传入servletcontext、servletrequest、servletresponse实例,在有在asynccontinuation实例处于dispatched、redispatched状态下才能调用suspend方法。此时将_expired、_resumed状态设置为false,更新asynceventstate中的asynccontext、servletcontext(_suspendedcontext, _dispatchedcontext)、servletrequest、servletresponse、path等信息(即如果传入的request、response、_suspendcontext和当前已保存的实例不同或_event实例为null,则重新创建asynceventstate实例,否则清除_event中的_dispatchedcontext和_path字段)。将当前asynccontinuation的状态设置为asyncstarted,保存已注册的asynclistener列表(_asynclisteners)到_lastasynclisteners,清除_asynclisteners列表,并触发_lastasynclisteners中的onstartasync事件(该事件中可以决定是否需要将自己注册回去)。
// 对于asynccontext实例,如果已经调用suspend方法,则返回_event中的servletrequest、servletresponse,否则返回httpconnection中的servletrequest、servletresponse。
public servletrequest getrequest();
public servletresponse getresponse();
// 当前asynccontext是否使用原始的request、response实例进行初始化。
public boolean hasoriginalrequestandresponse();
public void dispatch();
public void dispatch(string path);
public void dispatch(servletcontext context, string path);
public void complete();
public void start(runnable run);
public void addlistener(asynclistener listener);
public void addlistener(asynclistener listener, servletrequest servletrequest, servletresponse servletresponse);
public <t extends asynclistener> t createlistener(class<t> clazz) throws servletexception;
public void settimeout(long timeout);
public long gettimeout();
}
在server的handleasync()方法中,他使用httpconnection的request字段的asynceventstate中的servletrequest、servletresponse作为handler调用handle方法的参数,如果asynceventstate中有path值,则会用该值来更新baserequest中的uri相关信息。
在servlet中requestdispatcher用于将请求分发到另一个url中,或向响应中包含更多的信息。一般用于对当前请求做一些前期处理,然后需要后期其他servlet、jsp来做进一步处理。在jetty中使用dispatcher类实现该接口,其接口定义如下:
public interface requestdispatcher {
// 在dispatcher类中包含了contexthandler、uri、path、dquery、named字段,其中contexthandler是当前web application配置的handler链用于将请求分发给当前container(调用handle()方法)做进一步处理、dipatch后请求的全uri、path表示uriincontext、dquery表示新传入的parameter、named表示可以使用servlet名称创建dispatcher,即将当前请求分发到一个命名的servlet中。
// 在dispatcher类中有三个方法:forward、error、include。对forward、error来说,如果response已经commit,会抛出illegalstateexception。
// 其中forward和error只是dispatchertype不一样(forward、error),其他逻辑一样:清除servletresponse中所有响应相关的字段,如content buffer、locale、contenttype、characterencoding、mimetype等信息,设置servletrequest的dispatchtype;对named方式的dispatcher,直接调用contexthandler的handle方法,其target参数即为传入的named;如果dquery字段不为null,将该dquery中的包含的参数合并到当前请求中;更新request的uri、contextpath,并在其request属性中添加原始请求的pathinfo、querystring、requesturi、contextpath、servletpath信息,分别对应该接口中定义的字段,如果这是第二次forward,则保留最原始的请求相关的信息;最后调用contexthandler的handle方法,target为path属性;在调用结束后,将requesturi、contextpath、servletpath、pathinfo、attributes、parameters、querystring、dispatchertype属性设置为原来的值。
// 对include方法,它不会清除response中的buffer等信息:首先设置dispatchertype为include,httpconnection中的include字段加1,表示正处于include的dispatch状态,从而阻止对servletresponse响应头的设置、发送重定向响应、发送error响应等操作,该include字段会在该方法结束是调用httpconnection的included方法将其减1;同样对于named设置的dispatcher实例,直接调用contexthandler的handle方法,target为named值;对以path方式的include,首先合并传入的dquery参数到request中,更新request中属性的requesturi、contextpath、pathinfo、query等,后调用contexthandler的handle方法,target为path,在handle方法完成后,将请求attributes、parameters、dispatchertype设置会原有值。
// 在forward中,原始请求对应信息使用的属性名。
static final string forward_request_uri = "javax.servlet.forward.request_uri";
static final string forward_context_path = "javax.servlet.forward.context_path";
static final string forward_path_info = "javax.servlet.forward.path_info";
static final string forward_servlet_path = "javax.servlet.forward.servlet_path";
static final string forward_query_string = "javax.servlet.forward.query_string";
// 在include中,原始请求对应信息使用的属性名。
static final string include_request_uri = "javax.servlet.include.request_uri";
static final string include_context_path = "javax.servlet.include.context_path";
static final string include_path_info = "javax.servlet.include.path_info";
static final string include_servlet_path = "javax.servlet.include.servlet_path";
static final string include_query_string = "javax.servlet.include.query_string";
// 在error中,原始请求对应信息使用的属性名。
public static final string error_exception = "javax.servlet.error.exception";
public static final string error_exception_type = "javax.servlet.error.exception_type";
public static final string error_message = "javax.servlet.error.message";
public static final string error_request_uri = "javax.servlet.error.request_uri";
public static final string error_servlet_name = "javax.servlet.error.servlet_name";
public static final string error_status_code = "javax.servlet.error.status_code";
public void forward(servletrequest request, servletresponse response) throws servletexception, ioexception;
public void include(servletrequest request, servletresponse response) throws servletexception, ioexception;
http的请求是无状态的,这种方式的好处是逻辑简单,因为服务器不需要根据当前服务器的状态做一些特殊处理,然而在实际应用中,有些时候希望一系列的请求共享一些数据和信息,在http中可以有两种方式实现这种需求:一种是cookie,所有这些共享的数据和信息都使用cookie在发送请求时发送给服务器,在响应请求时将最新的信息和状态通过set-cookie的方式重新发送回客户端,这种方式可以使服务器依然保持简单无状态的处理逻辑,然而它每次都要来回传送这种状态信息,会占用带宽,而且cookie本身有大小限制,有些客户端处于安全的因素会禁止cookie使用,另外cookie采用明文方式,对有些数据来说是不适合的;另一种方式则是采用服务器端session的方法,即使用sessionid将一系列的请求关联在一起,可以向session存储这些请求共享的信息和数据,session方式的好处是这些数据保存在服务器端,因而它是安全的,而且不需要每次在客户端和服务器端传输,可以减少带宽,而它不好的地方是会增加服务器负担,因为如果session过多会占用服务器内存,另外它也会增加服务器端的逻辑,服务器要有一种机制保证相同的sessionid确实属于同一个系列的请求。
在servlet种使用httpsession抽象这种服务器端session的信息。它包含了sessionid、creationtime、lastaccessedtime、maxinactiveinterval、attributes等信息,在servlet中的可见范伟是servletcontext,即跨web application的session是不可见的。在jetty中使用sessionmanager来管理session,session可以存储在数据库中(jdbcsessionmanager),也可以存在内存中(hashsessionmanager)。在jetty中使用abstractsessionmanager的内部类session来实现httpsession接口,并且该实现是线程安全的。httpsession的接口定义如下:
public interface httpsession {
// httpsession创建的时间戳,从1970-01-01 00:00:00.000开始算到现在的毫秒数。
public long getcreationtime();
// 当前session的id号,它用来唯一标识web application中的一个session实例。在jetty的实现中,有两种id:nodeid和clusterid,在sessionidmanager创建一个clusterid时,可以使用一个securerandom的两次nextlong的36进制的字符串相加或者两次当前sessionidmanager的hashcode、当前可用内存数、random.nextint()、request的hashcode左移32位的异或操作的36进制字符串相加,并添加workname前缀,如果该id已经存在,则继续使用以上逻辑,直到找到一个没有被使用的唯一的id号。如果请求中的requestedsessionid存在并在使用,则使用该值作为sessionid;如果当前请求已经存在一个正在使用的sessionid(在org.eclipse.jetty.server.newsessionid请求熟悉中),则使用该id。而对与nodeid,它会在clusterid之后加一个".workername",可以通过sessionidmanager设置workname或在hashsessionidmanager中使用org.eclipse.jetty.ajp.jvmroute请求属性设置。在abstractsessionmanager中设置nodeidinsessionid为true来配置使用nodeid作为sessionid,默认使用clusterid作为sessionid。
public string getid();
// 返回最后一次访问时间戳。在每一次属于同一个session的新的request到来时都会更新该值。
public long getlastaccessedtime();
// 返回该session对应的servletcontext。
public servletcontext getservletcontext();
// 设置session的idle时间,以秒为单位。
public void setmaxinactiveinterval(int interval);
public int getmaxinactiveinterval();
// attribute相关操作。在设置属性时,如果传入value为null,则移除该属性;如果该属性已存在,则替换该属性;如果属性值实现了httpsessionbindinglistener,则它在替换时会触发其valueunbound事件,属性设置时会触发valuebound事件;如果httpsession中注册了httpsessionattributelistener,则会触发响应的attributeadded、attributereplaced事件。而removeattribute时,也会触发相应的valueunbound事件以及attributeremoved事件。
public object getattribute(string name);
public enumeration<string> getattributenames();
public void setattribute(string name, object value);
public void removeattribute(string name);
// session失效,它移除所有和其绑定的属性,并且将session实例从sessionmanager中移除。
public void invalidate();
// true表识客户端没有使用session。此时客户端请求可能不需要使用session信息或者它使用cookie作为session的信息交互。
public boolean isnew();
在jetty中使用sessionidmanager来创建管理sessionid信息,默认实现有hashsessionidmanager和jdbcsessionidmanager:
public interface sessionidmanager extends lifecycle {
public boolean idinuse(string id);
public void addsession(httpsession session);
public void removesession(httpsession session);
public void invalidateall(string id);
public string newsessionid(httpservletrequest request,long created);
public string getworkername();
public string getclusterid(string nodeid);
public string getnodeid(string clusterid,httpservletrequest request);
而httpsession的创建和管理则使用sessionmanager,默认有hashsessionmanager和jdbcsessionmanager两个实现:
public interface sessionmanager extends lifecycle {
// 在abstractsessionmanager定义了session内部类实现了httpsession接口,使用sessionidmanager来生成并管理sessionid,可以注册httpsessionattributelistener和httpsessionlistener(在httpsession创建和销毁时分别触发sessioncreated、sessiondestroyed事件)。另外它还实现了sessioncookieconfig内部类,用于使用cookie配置session的信息,如name(默认jsessionid)、domain、path、comment、httponly、secure、maxage等。在hashsessionmanager和jdbcsessionmanager中还各自有一个线程会检查session的expire状态,并invalidate已经expired的session。最后,abstractsessionmanager还包含了session相关的统计信息。
// 在sessionmanager中定义的一些属性,可以使用该方法定义的一些属性在servletcontext的initparam中设置,即web.xml文件中的init-param中设置。
// 创建并添加httpsession实例。
public httpsession newhttpsession(httpservletrequest request);
// 根据sessionid获取httpsession实例。
public httpsession gethttpsession(string id);
// 获取cookie作为sessiontrackingmode时,该cookie是否属于httponly(用来阻止某些cross-script攻击)
public boolean gethttponly();
// session的最大idle时间,秒为单位
public int getmaxinactiveinterval();
public void setmaxinactiveinterval(int seconds);
public void setsessionhandler(sessionhandler handler);
// 事件相关操作
public void addeventlistener(eventlistener listener);
public void removeeventlistener(eventlistener listener);
public void cleareventlisteners();
// 在使用cookie作为sessiontrackingmode时,获取作为session tracking的cookie
public httpcookie getsessioncookie(httpsession session, string contextpath, boolean requestissecure);
public sessionidmanager getidmanager();
public void setidmanager(sessionidmanager idmanager);
public boolean isvalid(httpsession session);
public string getnodeid(httpsession session);
public string getclusterid(httpsession session);
// 更新session的accesstime。
public httpcookie access(httpsession session, boolean secure);
public void complete(httpsession session);
// 使用url作为sessiontrackingmode时,在url中作为sessionid的parameter name。
public void setsessionidpathparametername(string parametername);
public string getsessionidpathparametername();
// 使用url作为sessiontrackingmode时,在url中sessionid信息的前缀,默认为:;<sessionidparametername>=
public string getsessionidpathparameternameprefix();
public boolean isusingcookies();
public boolean isusingurls();
public set<sessiontrackingmode> getdefaultsessiontrackingmodes();
public set<sessiontrackingmode> geteffectivesessiontrackingmodes();
public void setsessiontrackingmodes(set<sessiontrackingmode> sessiontrackingmodes);
public sessioncookieconfig getsessioncookieconfig();
public boolean ischeckingremotesessionidencoding();
public void setcheckingremotesessionidencoding(boolean remote);
sessionhandler继承子scopedhandler,它主要使用sessionmanager在doscope方法中为当前scope设置session信息。
1. 如果使用cookie作为sessionid的通信,则首先从cookie中向request设置requestedsessionid。
2. 否则,从url中计算出requestedsessionid,并设置到request中。
3. 如果sessionmanager发生变化,则更新request中sessionmanager实例以及session实例。
4. 如果session发生变化,则更新session的accesstime,并将返回的cookie写入response中。
5. 在退出时设置回request原有的sessionmanager和session实例,如果需要的话。